Уразливість CVE-2024-1130 у плагіні nex-forms для WordPress

Уразливість CVE-2024-1130 у плагіні nex-forms WordPress дозволяє користувачам з рівнем підписника позначати записи як прочитані без прав.
CVE-2024-1130CVSS 5.3Web

Уразливість CVE-2024-1130 у плагіні nex-forms для WordPress

Уразливість CVE-2024-1130 у плагіні nex-forms WordPress дозволяє користувачам з рівнем підписника позначати записи як прочитані без прав.

CVSS
5.3 MEDIUM
EPSS
45.03%
Активно використовується
немає в KEV
Продукт
nex-forms

Що відомо

Плагін NEX-Forms для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище позначати записи як прочитані без відповідних прав. Проблема виникає через відсутність перевірки прав у функції set_read() у версіях до 8.5.6 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни статусу записів у формі, що впливає на точність обробки даних і може ускладнити моніторинг взаємодії з користувачами. Для ІТ-операторів важливо врахувати потенційний ризик маніпуляції даними та забезпечити контроль доступу до плагіну.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, або впровадити додаткові механізми контролю доступу. Також варто переглянути журнали доступу для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки